cal.diy가 인가 결함으로 팀 예약을 권한 밖에서 처리당해 데이터가 훼손됨
이 결함은 예약 접근 제어 모듈에 하드코딩된 권한 검증 스텁 서비스가 팀 예약 상황을 처리할 때 항상 허용 상태를 반환해, 상위 라우트 처리기가 미인가 요청을 차단하지 못하는 데서 비롯됩니다. 공격자는 일반 사용자 자격 증명만 얻으면 네트워크 인터페이스로 악의적인 확인 지시를 구성하고, 대상 예약 식별 매개변수를 변조해 권한 이탈 로직을 발동시킬 수 있습니다. 이 경로는 동적 신원 결속 메커니즘을 곧바로 우회하므로, 공격자는 처리 대기 중인 임의의 팀 일정을 불법으로 승인하거나 거절할 수 있고, 이를 통해 조직 구성원의 사적인 예약 기록으로 횡적 침투할 수 있습니다. 영향을 받는 시스템은 테넌트 간 권한 이탈 읽기·쓰기와 업무 흐름 질서의 교란이라는 위협에 직면합니다.
컴포넌트
cal.diy는 기업 수준의 일정 관리와 예약 스케줄링을 위한 오픈소스 애플리케이션 플랫폼입니다. 핵심 아키텍처는 tRPC 통신 프로토콜과 서비스 계층 추상 설계를 기반으로 하며, 이벤트 유형 정의, 팀 계층 구분, 예약 생명주기 관리 등 핵심 모듈을 내장했습니다. 모…
유형
Missing Authorization (CWE-862)
저장소
대응 방안
- 개발팀은 테스트용 권한 검증 스텁 코드를 모두 제거하고 관계형 데이터베이스에 기반한 실제 인가 구현으로 교체해, 사용자 신원 결속과 역할 권한 매핑 검증을 엄격히 수행할 것을 권장합니다. 민감한 업무 지점에는 최소 특권 원칙을 적용해 데이터 작업 전마다 문맥 권한을 재확인하십시오. 아울러 자동화된 인가 테스트 케이스와 전 구간 감사 로그를 도입하고, 이런 유형의 논리 결함을 막기 위한 방어적 프로그래밍 규범을 확립하십시오.
Claude Code의 명령 래핑과 변수 보간 결함으로 악의적 조작이 실행되어 호스트 시스템 드라이브가 삭제됨
공격자는 특수 구문을 포함한 파일 경로 매개변수를 구성해, 로컬 해석기가 큰따옴표 문맥에서 정의되지 않은 변수 보간을 계산하게 만들고 원래의 대상 경로를 루트 디렉터리 식별자로 정적으로 축약시킬 수 있습니다. 이 메커니즘은 동시에 리터럴 내장 명령 호출만을 대상으로 하는 정적 경로 보호 정책도 우회합니다. 공격 체인은 하위 시스템 셸을 중첩해 제한된 작업을 등가의 삭제 명령으로 전환하고, 오류 스트림 리디렉션과 무음 실행 플래그로 실행 피드백을 가립니다. 이러한 고위험 명령이 사전에 설정된 포그라운드 상호작용 대기 임계값을 넘으면, 시스템은 이를 백그라운드 스레드로 자동 이관해 계속 실행하며 2차 확인 차단 메커니즘도 없습니다. 최종적으로 호스트 운영체제의 핵심 파티션과 관련 설정 파일이 되돌릴 수 없이 삭제되어 서비스의 영구 중단과 업무 연속성 파괴를 초래합니다.
컴포넌트
Claude Code는 개발자 워크플로에 통합된 지능형 코딩 보조 도구로, 로컬 클라이언트와 클라우드 대규모 언어 모델이 협업하는 상호작용 방식을 채택합니다. 자연어 지시를 해석해 대응하는 터미널 스크립트를 생성하며, 코드 디버깅, 환경 설정, 시스템 유지보수 같은 개…
유형
OS Command Injection (CWE-78)
저장소
대응 방안
- 엄격한 경로 허용 목록 검증을 시행하고 보안 규칙이 등가의 셸 래핑 명령을 모두 포괄하도록 할 것을 권장합니다. 명령 라우팅 계층에 구문 분석을 배치해 비정상 경로를 차단하고, 고위험 작업에는 사람의 검토를 필수화하며, 로그 수집 정책을 표준화하고 최소 권한 원칙에 따라 시스템 호출 범위를 제한하십시오.